キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
1074
閲覧回数
5
いいね!
3
返信

[IPsecVPN] 拠点動的IPでのIPsec時、インターネットの出し口をセンター側の別の経路をたどる設定

kain2534A
Level 1
Level 1

こんにちは。

 

kain2534Aと申します。

 

表題の件での議論となりますが、

各拠点が複数ありそれらのWANアドレスは動的なものとします。

 

そしてメインとなるセンター側とのルーター間IPsecVPNを張ろうと思います。

そこでセンター側のルーターの先には基幹となるL3SWがあり、その奥にFWとISPが存在します。

 

行いたい事としては、上記のルーター間IPsecVPNを構築し、かつ拠点側の端末がインターネットに出る際は、拠点側ルーターからではなく、センター側のFWの先のISPから出る形を想定しております。

 

センター側ルーターのデフォルトゲートウェイをセンター側ISP(IPsecVPNで使用している物)もしくは基幹L3SWにしてしまうと、各拠点の端末がインターネットに出る際は、センター側のIPsecVPNを張っているルーターから折り返して出ることになると想定されます。

 

この構成の場合、基幹L3SWの奥にあるISPからインターネットに出たい場合はどのような設定/考え方になるのでしょうか。

 

添付のファイルはアドレス等を記載した構成図となります。

 

よろしく。

 

3件の返信3

サポートコミュニティのご利用ありがとうございます。
ご質問いただいたコミュニティが異なっているようですので、こちらの正しいコミュニティへ投稿を移動しました。引き続きご活用いただけますようどうぞよろしくお願いいたします。

 

サポートコミュニティ事務局

aktosa
Cisco Employee
Cisco Employee

この構成の場合、お考えいただいている通り、動的IPの拠点へのRouteはDefault routeとするしか無いので、VPN経由のインターネット向け通信は拠点のVPNを収容している側に向いてしまいますね。

 

Source IPを基準にして、Route-mapを使いPolicy based routingをすれば、Destination IPだけではなくSource IPも含めてRoutingを行えるようにできるかと思います。

こちらを検討されてみてはいかがでしょうか。

ご返信ありがとうございます。

 

検証してみたところ、IPsecを張りつつ、経路上は要件通りのインターネットへの疎通を確認出来ました。

 

しかし一点、問題があり、インターネットへのブラウジングの際、PBRの影響か、

重いページが開けなくなってしまいました。

 

PBRを外し、折り返しでのブラウジングは問題ないので、この機能の影響だと考えます。

 

 

また上記は不可能だとして、

センター側折り返しでのインターネットへのアクセスについては、どのような設定を考えればよいでしょうか。

 

宜しくお願い致します。